CVE-2023-5958: podatność XSS w wtyczce POST SMTP dla WordPress
Wtyczka POST SMTP WordPress przed 2.7.1 umożliwia ataki XSS na administratorów. Aktualizuj wtyczkę, aby zabezpieczyć system.
- CVSS
- 6.1 MEDIUM
- EPSS
- 40.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post smtp
Co wiadomo
Wtyczka POST SMTP dla WordPress w wersjach przed 2.7.1 nie zabezpiecza poprawnie treści wiadomości e-mail wyświetlanych w panelu administracyjnym, co umożliwia nieautoryzowanym atakującym przeprowadzenie ataków XSS na użytkowników z wysokimi uprawnieniami.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, modyfikacji ustawień lub innych działań na poziomie administracyjnym. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa swoich systemów WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki POST SMTP do wersji 2.7.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo należy edukować użytkowników o ryzyku ataków XSS i stosować zasady minimalizacji uprawnień.